OneLake セキュリティ統合の概要 (プレビュー)

この記事では、 承認されたエンジン モデルを使用して、エンジンまたはアプリケーションが OneLake のセキュリティで保護されたデータと統合できるようにする方法について説明します。

OneLake セキュリティは、OneLake 内のデータに対してきめ細かいアクセス制御を提供し、データがアクセスされるすべての場所に適用されます。 OneLake セキュリティは、制御された分散適用を使用して一元化されたポリシー定義を中心に設計されています。 ロールベースのアクセス許可、行レベルのセキュリティ (RLS)、列レベルセキュリティ (CLS) などのセキュリティ ポリシーは、OneLake に 1 回作成されて格納されます。 適用は、データを読み取るエンジン内のクエリ時に行われます。 ただし、OneLake で定義されているアクセス制御ポリシーを適用する方法を、すべてのエンジンが理解しているわけではありません。 その結果、ユーザーがすべてのデータの表示を許可されていない場合、OneLake は RLS または CLS ポリシーが設定されたデータへのアクセスをブロックします。 独自のエンジンまたはアプリケーションが OneLake セキュリティを適用できるようにするには、承認されたエンジンとして構成します。

分散型執行の仕組み

OneLakeは、各認可されたエンジンに、ユーザーがアクセスできるテーブル、行、列を含む実質的なアクセス権を提供します。 エンジンはその権限を独自のクエリレイヤーに適用します。 クエリエンジンでポリシーを強制することで、OneLakeがポリシー定義の真実の情報源として機能しつつ、エンジンはネイティブのクエリ処理、キャッシュ、最適化機能を利用できます。 ユーザーのRLSやCLS権限を強制できないエンジンは、そのユーザーの代わりにセキュアテーブルを読み取ることができません。

Note

中央集権的なポリシー定義と分散型の適用を支える設計判断についてさらに詳しくは、The future of data security is interoperability: A technical look at OneLake securityをご覧ください。

承認されたエンジンを設定する

承認されたエンジンは、ワークスペース管理者またはメンバーによって、エンジン ID に Fabric で必要な特権を付与することによって構成されます。 承認するエンジンごとに、次の手順を使用します。

  • エンジンのドキュメントを参照して、エンジンが外部ソースのデータに対してクエリを実行するために使用する ID を見つけます。 Fabric では Microsoft Entra ID のみがサポートされていることに注意してください。
  • ワークスペースのアクセス許可を使用して、エンジン ID をメンバー ロールに追加します。承認されたエンジン アクセスのスコープは、特定のワークスペースです。 この手順では、OneLake セキュリティ ロールのメタデータを読み取り、OneLake から物理データ ファイルを読み取るために必要な特権を ID に付与します。 ワークスペース ロールから削除することで、いつでも ID のアクセスを取り消すことができます。